跳至內容

風險分析(商業)

出自Taiwan Tongues 繁中維基
這是此頁批准,以及是最近的修訂。

風險分析是識別與評估可能危害組織成功的各種風險的過程,通常會納入一個更大的風險管理框架之中。

審慎的風險分析有助於建構預防性措施,以降低事件發生的機率;同時也有助於制定因應對策,以便在事件發生時加以處理,將對組織的負面衝擊降至最低。

對IT系統執行風險分析的一種常用方法稱為引導式風險分析流程(FRAP)。

引導式風險分析流程

FRAP一次分析一個系統、應用程式或業務流程的某個部分。

FRAP假設,投入額外心力來發展精準量化的風險並不符合成本效益,因為:

  • 這類估算非常耗時
  • 風險文件會變得過於龐大而不切實用
  • 通常不需要具體的損失估算來決定是否需要控制措施。
  • 若沒有假設,就幾乎無法進行風險分析

在識別與分類風險後,團隊會找出能夠減輕風險的控制措施。需要哪些控制措施的決定權在於業務經理。團隊對於存在哪些風險以及需要哪些控制措施的結論,會連同相關的控制措施實施行動計畫一併記錄下來。

軟體公司面臨的三個最重要風險為:收入的意外變化、成本超出預算的意外變化,以及計畫中軟體的專業化程度。影響收入的風險可能為:未預期的競爭、隱私問題、智慧財產權問題,以及單位銷售量低於預期。未預期的開發成本也會產生風險,其形式可能為超出預期的重工、安全漏洞和隱私侵犯。

軟體的高度專業化若伴隨大量研發支出,可能同時導致商業和技術風險,因為專業化未必能降低軟體的單位成本。再加上潛在客戶群的減少,專業化風險對軟體公司而言可能相當巨大。在透過風險分析計算出各種情境的機率後,便可應用風險管理流程來協助管理風險。

諸如應用資訊經濟學等方法,藉由引進調整主觀機率、計算額外資訊的價值,並將分析結果應用於更龐大的投資組合管理問題之一部分等程序,擴充並改善了風險分析方法。

參見

  • 利益風險
  • 樂觀偏誤
  • 參考類別預測
  • 極端風險
  • 風險管理
  • 佩倫-克萊門特指數

參考資料

延伸閱讀

  • Hiram, E. C., Peren–Clement Index, 2012.
  • Roebuck, K.: Risk Management Standards, 2011.
  • Wankel, C.: Encyclopedia of Business in Today's World, 2009.

外部連結

  • NIST SP 800-30 - 資訊技術系統風險管理指南

風險分析 Category:形式科學